AWS Network Firewall 入門 - VPCのための次世代ファイアウォール

VPC内のセキュリティを強化する際、従来はセキュリティグループやネットワークACLを使用していました。しかし、これらはIPアドレスとポートベースの制御に限られ、URLフィルタリングや侵入検知(IPS)までは行えません。 AWS Network Firewallは、VPC向けのフルマネージドな次世代ファイアウォールサービスです。

AWS Network Firewall とは

AWS Network Firewallは、VPCに出入りするトラフィック、およびVPC間のトラフィックを詳細に検査・フィルタリングするサービスです。 Suricataベースのオープンソース互換ルールエンジンを搭載しており、ステートフルなパケットインスペクション、不正侵入検知・防止(IDS/IPS)、Webフィルタリングが可能です。

セキュリティグループとの違い

機能セキュリティグループAWS Network Firewall
動作レイヤーL3/L4 (IP, Port)L3 - L7 (App層まで)
主な役割インスタンス単位のファイアウォールVPC全体の境界防御
ドメインフィルタリング不可可能(例: .google.com のみ許可)
IPS (侵入防止)なしあり(シグネチャベース検知)
ログ機能なし(VPC Flow Logsが必要)フローログ + アラートログ

主要機能

1. ドメイン名フィルタリング

HTTPS(SNI)やHTTPのホストヘッダーに基づいて、特定のドメインへのアクセスを許可/拒否できます。 「OSアップデートのためのドメインのみ許可する」「悪意あるサイトへの通信を遮断する」といった制御が簡単に実装できます。

2. IPS (侵入防止システム)

数千の攻撃シグネチャに基づいて、既知の脆弱性攻撃やマルウェア通信を検知・ブロックします。 AWSが管理するルールセットを利用できるほか、独自のSuricataルールもインポート可能です。

3. 一元的な管理

AWS Firewall Managerと連携することで、組織内の多数のVPCに対して、共通のファイアウォールポリシーを一括適用できます。

アーキテクチャとデプロイモデル

AWS Network Firewallは、VPC内の専用サブネット(Firewall Subnet)にエンドポイントを作成して動作します。 トラフィックをファイアウォールに経由させるために、VPCルートテーブルを修正する必要があります。

デプロイメントパターン

  1. 分散型: 各VPCにファイアウォールを配置
  2. 集約型 (Inspection VPC): トランジットゲートウェイを使用して、全トラフィックを検査専用VPCに集約

導入時の注意点

コスト

エンドポイントの時間課金に加え、処理データ量に応じた従量課金が発生します。 大規模なトラフィックがある環境では、コスト試算が重要です。

暗号化トラフィックの検査

デフォルトでは、暗号化された(HTTPS)ペイロードの中身までは検査できません(ドメイン名はSNIで見えます)。 ペイロード検査が必要な場合は、TLS検査機能(復号化機能)の設定が必要ですが、証明書の管理など運用の複雑さが増します。

まとめ

AWS Network Firewallは、セキュリティグループだけでは防げない高度な脅威や、コンプライアンス要件(URLフィルタリングなど)に対応するための強力なサービスです。 外部への通信要件が厳しいシステムや、個人情報を扱う重要なVPC環境での導入を検討してください。


参考: AWS Network Firewall Features